Artigo

Vazamentos de DNS e IP: O Que São e Como Verificá-los

Você ativou o túnel, o indicador está verde — e o teste ainda mostra seu provedor e sua cidade. É assim que aparecem os vazamentos de DNS, IP e WebRTC: o canal está criptografado, mas solicitações individuais escapam diretamente e revelam sua identidade.

Um túnel criptografa tudo o que passa por dentro dele, mas isso não garante, por si só, que todo o seu tráfego termine ali. Algumas solicitações podem escapar diretamente, contornando o canal protegido — e são exatamente essas que revelam sua identidade: seu provedor, sua cidade e, às vezes, seu endereço IP real. A seguir estão as três brechas mais comuns e uma forma de verificar cada uma delas em cinco minutos.

Três tipos de vazamentos, em termos simples

Antes de verificar qualquer coisa, ajuda saber exatamente o que você está procurando. Os vazamentos ocorrem em três tipos, e os mecanismos são diferentes:

  • Vazamento de DNS. Cada vez que você abre um site, seu dispositivo pergunta a um servidor DNS qual IP corresponde ao nome de domínio. Se essa solicitação for para o servidor do seu provedor de internet em vez de passar pelo túnel, o provedor vê a lista de sites que você visita — mesmo que o tráfego em si esteja criptografado.
  • Vazamento de IP. Um site ou serviço detecta seu endereço real em vez do endereço do servidor VPN. Seu IP facilita descobrir seu provedor e sua localização aproximada.
  • Vazamento de WebRTC. A tecnologia de videochamada integrada aos navegadores pode descobrir seus endereços IP local e público diretamente, contornando as configurações de proxy e túnel.

Por que o DNS é o que mais revela sua identidade

O DNS é a agenda de endereços da internet: ele traduz nomes legíveis como example.com em IPs numéricos. O problema é que as solicitações DNS clássicas saem em texto simples e costumam ser direcionadas a um servidor definido nas configurações de rede ou atribuído pelo provedor. Mesmo com um túnel ativo, o sistema pode, por hábito, consultar seu DNS "próprio" — e então a lista dos seus domínios fica visível do lado da rede.

A solução no nível de protocolo é criptografar as próprias solicitações de DNS. O padrão RFC 8484 descreve o DNS sobre HTTPS (DoH): a solicitação é encapsulada dentro de uma conexão HTTPS normal, tornando-se indistinguível de outro tráfego web e protegida contra adulteração. Segundo a documentação da Cloudflare, esse tipo de solicitação trafega pela porta 443 — a mesma usada por sites comuns — o que torna difícil isolá-la no fluxo geral. Já explicamos o que a criptografia oferece de forma geral em nosso artigo sobre os fundamentos da criptografia, e como trocar o DNS difere de usar uma VPN em VPN, proxy e DNS: qual é a diferença.

Vazamentos de IP e a complexidade do WebRTC

Um vazamento de IP "comum" é simples: se um site vê o endereço do servidor VPN em vez do seu, tudo está bem. O WebRTC se comporta de um jeito muito mais complicado. É uma tecnologia de navegador para chamadas e transferência direta de arquivos entre dispositivos; para estabelecer uma conexão direta, ela precisa conhecer os endereços reais de ambas as partes.

Para isso, o WebRTC contata os chamados servidores STUN. Como explica a documentação do WebRTC da MDN, um servidor STUN retorna um candidato "server reflexive" — essencialmente, seu endereço IP público visto de fora da sua rede doméstica. O navegador recebe esse endereço e pode transmiti-lo à página da web via JavaScript, mesmo que todo o restante do tráfego passe pelo túnel. É por isso que um teste às vezes mostra dois endereços ao mesmo tempo: o "correto", da VPN, e o real, do WebRTC.

Como verificar você mesmo em cinco minutos

Esta é uma verificação mais profunda do que a básica — se você ainda não confirmou que o túnel está conectado, comece com como verificar se sua VPN está funcionando. A partir daí, especificamente sobre vazamentos:

  1. Descubra seu endereço sem o túnel. Desative a VPN, abra qualquer serviço de "meu IP" e anote o endereço e o provedor — essa é sua referência inicial.
  2. Ative o túnel e atualize a página. O IP deve mudar para o endereço e o país do servidor VPN. Se permanecer o mesmo — isso é um vazamento de IP.
  3. Verifique o DNS. Abra um site de teste de vazamento de DNS. O nome do seu provedor doméstico não deve aparecer na lista de servidores.
  4. Verifique o WebRTC. Procure um teste online de vazamento de WebRTC. Se ele mostrar seu IP público do passo um — há um vazamento.
  5. Repita em outra rede. Isso é especialmente importante em cafés e aeroportos — abordamos os riscos do Wi-Fi aberto em segurança em redes públicas.

O que fazer, e como um túnel bem construído ajuda

Um bom cliente fecha essas brechas por conta própria, sem exigir configurações manuais da sua parte. O que observar:

  • DNS dentro do túnel. Todas as solicitações de DNS devem passar pelo mesmo canal criptografado até o servidor DNS da VPN, não o do provedor.
  • Kill switch. Se a conexão cair, o tráfego não deve escapar diretamente até que o canal seja restaurado.
  • Controle de WebRTC. No navegador, o vazamento é bloqueado com uma configuração ou extensão que impede que as páginas solicitem endereços locais.

A HamikVPN criptografa todo o tráfego e encapsula as solicitações de DNS no mesmo canal protegido, de modo que os nomes dos sites não vazem para servidores DNS externos e seu IP real permaneça oculto dos recursos que você acessa. Se os testes continuarem mostrando vazamentos de forma consistente com o cliente ativado, isso é um sinal de alerta — abordamos o que mais observar em sinais de uma VPN pouco confiável.

Criptografe seu tráfego sem vazamentos
A HamikVPN encapsula o DNS e todo o tráfego em um único canal protegido — verifique sua conexão hoje mesmo.
Experimente gratuitamente

Perguntas frequentes

O que é um vazamento de DNS, em termos simples?
É quando as solicitações para resolver nomes de sites vão para o servidor DNS do seu provedor de internet, em vez de passarem pelo túnel. O provedor então vê a lista de domínios que você visita, mesmo que o tráfego em si esteja criptografado.
Um vazamento de WebRTC é perigoso se eu estiver usando uma VPN?
Sim, porque o WebRTC pode descobrir seu IP real diretamente e transmiti-lo à página da web. Como resultado, um site pode identificá-lo mesmo com um túnel ativo.
Como posso verificar rapidamente se há vazamentos?
Anote seu IP sem a VPN, ative o túnel e repita os testes de "meu IP", vazamento de DNS e vazamento de WebRTC. Se o seu endereço original ou provedor aparecer em algum lugar, há um vazamento.
O que é DNS sobre HTTPS e por que isso importa?
É uma forma de criptografar as solicitações de DNS, encapsulando-as dentro do tráfego HTTPS normal, conforme o padrão RFC 8484. Assim, terceiros na rede não conseguem ver quais nomes de domínio você está solicitando.
É possível bloquear um vazamento de WebRTC no navegador?
Sim, ele é desativado por meio de uma configuração do navegador ou de uma extensão que impede que as páginas solicitem endereços IP locais. Em aplicativos móveis, isso geralmente é tratado pelo próprio cliente VPN.
Por que o IP não muda mesmo com o túnel ativado?
Na maioria das vezes, isso é um vazamento de IP ou roteamento incorreto: parte do tráfego sai diretamente. Verifique as configurações do cliente e ative a proteção contra desconexões.